构建 AI 驱动的 EKS 集群健康诊断 SaaS 平台 – 从静态规则到 MCP Agent 自主分析

构建 AI 驱动的 EKS 集群健康诊断 SaaS 平台 – 从静态规则到 MCP Agent 自主分析

💡 原文中文,约13300字,阅读约需32分钟。
📝

内容提要

本文介绍了一个面向Amazon EKS用户的AI驱动集群健康诊断SaaS平台,采用“确定性规则+AI关联分析+MCP Agent自主诊断”三层架构,实现从静态规则检查到AI Agent按需实时采集集群数据的智能化运维诊断,帮助用户快速定位集群配置风险并获得可执行的修复建议。

🔎

延伸解读

从静态规则到主动探查:MCP 的核心价值

文章强调,MCP Server 的价值不在于“能访问集群”,而在于让 AI 获得按需采集数据的能力。传统静态扫描只能分析预设数据,而 Agent 可自主决定补充查询,如发现 CoreDNS ndots 配置后主动查看其 CPU 使用率和事件。这种“主动探索”模式使诊断深度不再受限于开发者预设,而是由 AI 根据实际问题动态扩展,是平台区别于传统扫描工具的关键。

分层分析:兼顾确定性与灵活性

平台采用“确定性规则 + AI 关联分析 + MCP Agent 自主诊断”三层架构。规则层提供零幻觉的基线检查,AI 层进行关联分析和场景化判断,Agent 层则进行实时数据探查。这种设计既保证了基础检查的可靠性,又通过 AI 和 Agent 弥补了规则覆盖不到的复杂场景,如组合风险识别和根因分析,体现了运维诊断从静态到动态的演进。

中国区适配与凭证安全设计

针对 Amazon EKS MCP Server 原生不支持中国区的问题,平台进行了适配,使其能识别 cn-north-1 等区域并使用正确的 STS 端点和分区配置。同时,凭证安全设计严谨:通过 STS AssumeRole 获取 15 分钟临时凭证,仅存于进程内存,子进程终止后凭证即失效,且受限于只读 ClusterRole,确保用户集群安全。

Q&A

这个平台主要解决什么问题?

该平台面向 Amazon EKS 用户,解决集群运维中排错困难的问题,如 Pod 调度失败、DNS 解析变慢等,通过 AI 驱动实现快速定位配置风险并提供修复建议。

平台的三层架构是什么?

平台采用“确定性规则 + AI 关联分析 + MCP Agent 自主诊断”三层架构,先通过 32 条规则进行静态检查,再由大模型进行关联分析,最后通过 MCP Agent 实时采集数据深入诊断。

平台内置多少条检查规则,覆盖哪些维度?

平台内置 32 条检查规则,覆盖六个维度:基础架构、网络、安全合规、应用适配性、存储、API 兼容性。

MCP Agent 与静态扫描有何不同?

静态扫描是预先定义采集范围,而 MCP Agent 能根据扫描结果自主决定补充采集哪些数据,如查看 Pod 日志、事件和 CloudWatch 指标,实现按需探查和根因分析。

平台如何保证跨账号访问的安全性?

平台采用 STS AssumeRole 获取临时凭证,用户创建只读 IAM Role 并配置 ExternalId 防止 confused deputy,同时通过 EKS Access Entry 映射到 K8s RBAC,全程只读访问,凭证不持久化。

扫描任务是如何异步执行的?

用户提交扫描请求后,API 将任务消息发送到 SQS,Scan Worker 通过长轮询获取任务并执行六步流水线,前端轮询状态,完成后提供 S3 预签名 URL 下载报告。

平台支持哪些 AI 后端?

平台支持通义千问、MiniMax、DeepSeek 等多种大模型后端,用户可在前端配置 API Key 和 Base URL。

如何部署这个平台?

平台提供 AWS CDK 一键部署脚本,支持自动创建 VPC 或使用已有 VPC,也支持 HTTPS 和权限边界等高级配置。用户端通过 customer_setup.sh 脚本自动创建只读 IAM Role 和 K8s 资源。

🏷️

标签

➡️

继续阅读